OpenAI
اس صفحے کا مشینی ترجمہ کیا گیا تھا. اصل انگریزی مضمون دیکھیں.

SSO کنفیگر کرنا

یہ دستاویز ChatGPT اور API Platform کے لیے SSO کنفیگر کرنے کی رہنمائی کرتی ہے

آخری اپ ڈیٹ: 12 days ago

شرائط

SSO سیٹ اپ کرنے کے لیے آپ کو:

  1. ایسا OpenAI پلان ہونا چاہیے جس میں عالمی ایڈمن کنسول شامل ہو

  2. عالمی ایڈمن ہونا چاہیے

آگے بڑھنے سے پہلے، براہ کرم ہماری SSO کا جائزہ اور صارف نظم و نسق کی دستاویزی صفحات کا جائزہ لیں تاکہ آپ ہمارے SSO آرکیٹیکچر سے واقف ہوں.

اگر آپ نے پہلے API پلیٹ فارم کی کسی تنظیم یا ChatGPT ورک اسپیس کے لیے SSO ترتیب دیا تھا، تو آپ کی SSO ترتیبات OpenAI Identity صفحے پر ترتیب دینے کے لیے پہلے ہی دستیاب ہونی چاہئیں. اگر وہ ورک اسپیس یا تنظیم جس کے لیے آپ SSO فعال کرنا چاہتے ہیں آپ کے عالمی ایڈمن کنسول میں نہیں دکھائی دے رہی، تو براہ کرم support@openai.com سے رابطہ کریں.

⚠️ اگر SSO درست طریقے سے سیٹ اپ نہ ہو تو آپ کے صارفین لاک آؤٹ ہو جائیں گے!

غلط setup کے نتیجے میں آپ کے صارفین ان orgs اور ورک اسپیسز سے لاک آؤٹ ہو سکتے ہیں جہاں SSO کو required پر سیٹ کیا گیا ہے۔ ہم تجویز کرتے ہیں کہ آپ، بطور global admin، Admin Portal میں SSO کو Optional رکھیں۔

Setup کے دوران، لاگ اِن کی ہوئی دو الگ ونڈوز کھلی رکھیں:

  1. ایک incognito window کے ذریعے لاگ اِن ہو

  2. ایک آپ کے standard browser کے ذریعے لاگ اِن ہو

اس سے آپ ایک ونڈو میں لاگ اِن عمل اور اپنے SSO/Domain Verification setup کو test کر سکتے ہیں، اور اگر ضرورت ہو تو دوسری ونڈو کے ذریعے تبدیلیاں واپس لے سکتے ہیں۔

SSO کی جانچ

اگر آپ اپنے صارفین پر اثر کا خطرہ لیے بغیر سیٹ اپ عمل کی جانچ کرنا چاہتے ہیں، تو آپ ایپلیکیشن کے ذریعے یہاں ایسا کر سکتے ہیں.

اس ٹیسٹ ایپلیکیشن پر کامیاب کنکشن مکمل کرنے سے یہ آپ کی production تنظیم سے نہیں جڑے گا، اور نہ ہی کنکشن محفوظ ہوگا (اس لیے تیار ہونے پر آپ اپنی production instance میں وہی parameters دوبارہ استعمال کر سکتے ہیں). اس کا مطلب ہے کہ جب آپ تقاضوں سے واقف ہو رہے ہوں اور کسی بھی غائب شرط کو پورا کر رہے ہوں، تو اسے sandbox یا playground کے طور پر استعمال کرنا محفوظ ہے.

SSO فعال کرنا

شروع کرنے کے لیے، عالمی ایڈمن کنسول سے OpenAI Identity صفحے پر جائیں. آپ ChatGPT میں اپنی “ورک اسپیس کا نظم کریں” ترتیبات کے تحت “شناخت اور فراہمی” صفحے کے لنک سے، یا اپنی API پلیٹ فارم تنظیم کی ترتیبات میں شناخت ٹیب سے بھی اس صفحے تک پہنچ سکتے ہیں.

نیچے دی گئی کچھ مثالیں Okta میں سیٹ اپ دکھائیں گی، لیکن یہی منطق تمام SAML IdPs پر لاگو ہونی چاہیے.

ڈومین کی توثیق

SSO فعال کرنے کے لیے، ہم تقاضا کرتے ہیں کہ آپ پہلے کم از کم ایک domain کی verification کریں۔

اہم: یاد رکھیں کہ ڈومین کی تصدیق سے اس ڈومین والے صارفین پر پڑنے والے بعد کے اثرات کا جائزہ لیں.

شروع کرنے کے لیے "+ Add Domain" بٹن پر کلک کریں اور اپنا DNS درج کریں:

Verify a new domain dialog with example.com entered and Submit available

جمع کرانے کے بعد، ہم آپ کو آپ کے ڈومین کی ملکیت کی تصدیق کے لیے ایک key فراہم کرتے ہیں۔ اپنے DNS provider پر جائیں، اور دی گئی value کے ساتھ ایک TXT record شامل کریں:

Image

تصدیقی جانچ کامیاب ہونے کے لیے آپ کا TXT record DNS lookup کے ذریعے قابلِ رسائی ہونا چاہیے.

اپنے DNS provider میں یہ مکمل کرنے کے بعد، دوبارہ setup صفحے پر آئیں اور "Check" بٹن پر کلک کریں۔ اگر آپ کے ڈومین کی ملکیت کامیابی سے توثیق ہو گئی، تو آپ کو اسٹیٹس "Verified" میں اپ ڈیٹ ہوتا نظر آئے گا۔

Domain management page with company.abc listed as Verified

آپ ہر Admin Portal میں زیادہ سے زیادہ 99 verified domains شامل کر سکتے ہیں، اور ہم verification check مکمل کرنے کے لیے 7 دن کی مدت دیتے ہیں، جس کے بعد ڈومین کو expired کے طور پر نشان زد کر دیا جاتا ہے۔ Domains کی verification صرف ایک ہی Admin Portal پر ہو سکتی ہے۔ اگر آپ کو اسی ڈومین کی verification کسی ایسی organization یا ورک اسپیس پر کرنی ہو جو آپ کے Admin Portal میں نہیں ہے، تو براہ کرم Support سے رابطہ کریں۔

اپنی ایپلیکیشن ترتیب دینا

اپنے ڈومین کی کامیابی سے تصدیق کرنے کے بعد، آپ اپنی IdP ایپلیکیشن ترتیب دے کر SSO سیٹ اپ کے ساتھ آگے بڑھ سکتے ہیں.

شروع کرنے کے لیے، “SSO سیٹ اپ کریں” بٹن پر کلک کریں:

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

اپنے شناختی فراہم کنندہ کا انتخاب

آپ کے پاس سب سے مقبول IdPs کی فہرست میں سے انتخاب کرنے کا اختیار ہے جو SAML انٹیگریشنز کو native طور پر سپورٹ کرتے ہیں. اگر آپ کو اپنا IdP فہرست میں نظر نہیں آتا، یا اگر آپ OIDC کنکشن استعمال کرنا چاہتے ہیں، تو آپ نیچے دکھایا گیا مناسب Custom connection بٹن منتخب کر سکتے ہیں:

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

ایپلیکیشن بنانا/کنیکٹ کرنا

اب آپ مرحلہ وار ترتیب کے وزرڈ پر عمل کر کے اپنی IdP ایپلیکیشن ہمارے ساتھ بنانے اور کنیکٹ کرنے میں مدد لے سکتے ہیں. آپ جس IdP کا استعمال کر رہے ہیں اس کے مطابق ہدایات میں معمولی فرق ہو سکتا ہے، لیکن عمومی سیٹ اپ ایک جیسا رہتا ہے:

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

نوٹ کریں کہ تخلیق کے مرحلے میں دیے گئے URLs آپ کی تنظیم کے لیے منفرد ہوں گے:

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

اہم: اگر آپ ایک درست SSO connection کو reset کرنے کا انتخاب کرتے ہیں، تو یہ URL values تبدیل ہو جائیں گی۔ SSO دوبارہ سیٹ اپ کرتے وقت، آپ کو یقینی بنانا ہوگا کہ اپنی application میں بھی انہیں اسی کے مطابق اپ ڈیٹ کریں۔

URL setup مکمل کرنے کے بعد، آپ اپنی application کے ذریعے authenticate ہونے والے صارفین کے لیے attribute mapping متعین کرنے کے مرحلے پر جا سکتے ہیں۔

Attribute Mapping

آپ اپنی SSO ایپلیکیشن میں جو attribute mapping متعین کرتے ہیں، وہ آخرکار یہ طے کرتی ہے کہ کون سے OpenAI اکاؤنٹس کی توثیق ہوگی اور آپ کے صارفین OpenAI مصنوعات میں کیسے دکھائی دیں گے. ہمارا موجودہ صارف ماڈل تین خصوصیات کو سپورٹ کرتا ہے:

  1. ای میل پتہ (SAML جواب میں لازمی، یہ طے کرتا ہے کہ کس اکاؤنٹ تک رسائی ہوگی)

  2. پہلا نام (اختیاری، لیکن تجویز کردہ)

  3. آخری نام (اختیاری، لیکن تجویز کردہ)

نوٹ: ہم SAML Responses کو decrypt کرنے کی سہولت نہیں دیتے۔ براہ کرم یقینی بنائیں کہ آپ اپنے response یا assertion کو encrypt نہیں کر رہے تاکہ ہم attributes کی درست شناخت کر سکیں۔

آپ کے IdP کے لحاظ سے، درست attribute mapping مختلف ہوگی۔ ہم تجویز کرتے ہیں کہ setup wizard میں آپ کے IdP کے لیے دکھائی گئی عین mapping کی پیروی کریں، مثلاً Okta کے لیے یہ ہوگی:

Image

اگر آپ دیکھ رہے ہیں کہ نئے صارفین کے ای میل پتے ان کے display name کے طور پر آ رہے ہیں، تو براہ کرم اپنی attribute mapping کا جائزہ لیں اور تصدیق کریں کہ آپ اپنے responses کو encrypt نہیں کر رہے.

متبادل طور پر، اگر نئے صارفین سے ان کا نام اور تاریخِ پیدائش درج کرنے کے لیے کہا جا رہا ہے، تو غالباً اس کا مطلب ہے کہ ہم آپ کے attribute response سے درست name value شناخت نہیں کر پا رہے۔

ای میل میں تبدیلیاں

کبھی کبھار، آپ کے IdP میں کسی صارف کا ای میل پتہ اپ ڈیٹ ہو سکتا ہے، مثلاً.

  • شادی کے بعد قانونی نام کی تبدیلی

  • ان کی کمپنی حاصل کر لی گئی اور اب ان کے پاس نیا ڈومین ہے

  • وغیرہ.

اگر اس سے SSO SAMLResponse میں emailaddress claim کی قدر بدل جاتی ہے، تو کامیاب SSO کے بعد نئے ای میل پتے سے منسلک ایک مختلف OpenAI صارف تک رسائی ہوگی (اور اگر پہلے موجود نہ ہو تو بنایا جائے گا). اس صارف کو اصل صارف سے الگ طور پر تنظیم یا ورک اسپیس میں مدعو کرنا ہوگا.

بنیادی ای میل پتے

کچھ صورتوں میں، آپ کے پاس ایسے صارفین ہو سکتے ہیں جن کے متعدد مختلف ای میل پتے ہوں. یہ بڑی کمپنیوں میں عام صورت حال ہے جہاں تقسیم شدہ میلنگ سسٹمز ہوتے ہیں، یا مختلف اسکولوں والے Edu صارفین کے لیے، مثلاً.

اس صورت حال میں، ہم تجویز کرتے ہیں کہ آپ یقینی بنائیں کہ آپ کے SAML جواب کی attributes میں صرف ایک ہی ای میل پتہ شامل ہو، کیونکہ متعدد ای میلز شامل کرنے سے اسے نئے یا موجودہ صارف سے جوڑنے کی کوشش کے دوران الجھن پیدا ہو سکتی ہے.

اس کے علاوہ، اگر صارفین کے پاس ایک مستقل ای میل پتہ ہے (مثلاً UPN)، تو ہم تجویز کرتے ہیں کہ اسے اپنی attribute mapping میں استعمال کریں تاکہ ان کے پاس ایک مستحکم OpenAI صارف اکاؤنٹ ہو جو ان کے دوسرے ای میل پتے تبدیل ہونے پر متاثر نہ ہو.

IdP ایپلیکیشن تک رسائی فراہم کرنا

جب آپ اپنی attribute mapping کامیابی سے بنا لیتے ہیں، تو وزرڈ مطلوبہ گروپس کے ذریعے مناسب صارفین کو رسائی فراہم کرنے کے مراحل میں آپ کی رہنمائی کرے گا.

بہترین طریقوں کے لیے براہ کرم صارف نظم و نسق سے متعلق ہماری سفارشات کا جائزہ لیں.

IdP میٹا ڈیٹا سیٹ کرنا

سیٹ اپ کے اس مرحلے پر، آپ کے پاس اپنے IdP کا میٹا ڈیٹا متعین کرنے کے لیے دو الگ اختیارات ہیں: Dynamic Configuration اور Manual Configuration.

Dynamic Configuration

یہ تجویز کردہ اور سب سے آسان اختیار ہے. Dynamic Configuration کے ساتھ، آپ کو صرف اپنی ایپلیکیشن سے منسلک Metadata URL فراہم کرنا ہوتا ہے (جو اب آپ کے پہلے ترتیب دیے گئے SSO URL اور Entity ID سے پُر ہو چکا ہے). سیٹ اپ وزرڈ آپ کو دکھائے گا کہ آپ اسے اپنے IdP میں کہاں تلاش کر سکتے ہیں:

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

Manual Configuration

جیسا کہ نام سے ظاہر ہے، Manual Configuration کے لیے کچھ زیادہ کام درکار ہوتا ہے. آپ کے IdP کے مطابق، آپ کو متعلقہ SSO URL اور IdP issuer کے ساتھ ایک x.509 certificate درج کرنا ہوگا:

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

IdP سے شروع کیا گیا لاگ اِن

اگر آپ چاہتے ہیں کہ آپ کے صارفین اپنے ڈیش بورڈ پر کسی ٹائل پر کلک کر کے خودکار طور پر توثیق پا سکیں، تو آپ سیٹ اپ عمل کے حصے کے طور پر اپنی ایپلیکیشن کے لیے IdP سے شروع ہونے والی auth ترتیب دے سکتے ہیں. اگرچہ اصل عمل آپ کے IdP کے مطابق مختلف ہوگا، عمومی عمل اس شکل میں فراہم کردہ URL استعمال کرے گا:

مثال کے طور پر، Okta اس URL کے ساتھ نئی Bookmark Application بنانے میں آپ کی رہنمائی کرے گا:

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

جبکہ Entra ID آپ کو فراہم کردہ “Sign on URL” مناسب فارم میں درج کرنے کی اجازت دے گا:

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

اہم: اگر آپ ایک درست SSO connection کو reset کرنے کا انتخاب کرتے ہیں، تو یہ URL values ضرور تبدیل ہوں گی۔

اس کا مطلب ہے کہ جب آپ نیا connection کنفیگر کریں گے، تو آپ کو اپنی Sign on URL بھی اسی کے مطابق اپ ڈیٹ کرنی ہوگی، ورنہ صارفین اپنی tiles کے ذریعے authenticate نہیں کر سکیں گے۔

سیٹ اپ مکمل کرنا

اپنے IdP کا میٹا ڈیٹا ترتیب دینے کے بعد، آپ کسی بھی اختیاری بک مارک ایپس کو سیٹ اپ کرنے کے لیے “جاری رکھیں” پر کلک کر سکتے ہیں. آخری لازمی ترتیب کا مرحلہ “سنگل سائن آن کی جانچ کریں” صفحے پر ہوگا:

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

“سائن اِن پر جاری رکھیں” پر کلک کرنے کے بعد، وزرڈ آپ کے نئے کنکشن کی جانچ کرنے کی کوشش کرے گا. اگر سب کچھ کامیاب رہا، تو آپ نے مؤثر طور پر SSO فعال کر دیا ہوگا. اب آپ کو یہ اپنی ترتیب کے صفحے پر ظاہر ہوتا دکھائی دینا چاہیے:

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

آپ کے IdP گروپ کے وہ صارفین جن کے متعلقہ اکاؤنٹس یا دعوت نامے موجود ہیں، اب SSO کے ذریعے لاگ اِن کر سکیں گے:

  • وہ chatgpt.com یا platform.openai.com پر جا سکتے ہیں، اپنا ای میل درج کر سکتے ہیں، اور پھر جب ہم انہیں ان کے IdP پر بھیج دیں تو توثیق کر سکتے ہیں

  • وہ بک مارک ٹائل URL استعمال کر سکتے ہیں جسے آپ نے سیٹ اپ کے دوران اختیاری طور پر ترتیب دیا تھا

اگر آپ دیکھتے ہیں کہ آپ کے صارفین کامیابی سے توثیق نہیں کر پا رہے، اور تبدیلیاں واپس کرنے میں آپ کو مشکل پیش آتی ہے، تو فوری مدد کے لیے سپورٹ سے رابطہ کریں.

یاد رکھیں کہ API پلیٹ فارم پر SSO فعال کرنے سے ڈومین کی تصدیق اس ڈومین والے تمام صارفین پر لاگو ہوتی ہے. اس کا مطلب ہے کہ، چاہے صارفین آپ کی انٹرپرائز تنظیم سے تعلق نہ رکھتے ہوں، پھر بھی اپنی ذاتی تنظیموں تک رسائی کے لیے انہیں آپ کے IdP گروپ کا حصہ ہونا ہوگا.

لاگ اِن کے مسائل حل کرنا

اگر SSO فعال کرنے کے بعد آپ کو لاگ اِن کرنے میں مسائل پیش آ رہے ہیں، تو عام خرابیوں کی شناخت میں مدد کے لیے آپ ہمارا اکثر پوچھے گئے سوالات اور مسئلہ حل کرنا صفحہ دیکھ سکتے ہیں. اگر وہاں آپ کو کافی جواب نہ ملے، تو بلا جھجھک سپورٹ سے رابطہ کریں.

کیا یہ آرٹیکل مددگار تھا؟